OpenAM CVE-2026-33439発覚:認証不要のRCE脆弱性で日本企業のSSO基盤が緊急リスク、公開エクスプロイトも登場

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「OpenAMって何でしゅか?うちの会社でも使っているんでしゅか?」
「認証なしでサーバーに侵入されるって、どういう意味でしゅ?」

チップス

ボスー!OpenAMっていうソフトに認証なしで攻撃できる深刻な脆弱性が見つかったって聞きましたでしゅ。公開エクスプロイトまで出てるってホントでしゅか!?

ボス

本当だ。OpenAMは日本企業のシングルサインオン(SSO)基盤として広く使われているOSSだ。CVE-2026-33439として登録されたこの脆弱性は、認証なしで攻撃者がサーバー上で任意コードを実行できる。公開エクスプロイトも出回っており、パッチ未適用のシステムは今すぐ対応が必要だな。

企業の認証基盤を担うOpenAMに、Critical評価の深刻な脆弱性CVE-2026-33439が発覚しました。
認証を一切必要とせず、HTTPリクエスト1つでサーバーを乗っ取れるという重大な問題です。
修正版(16.0.6)は公開済みですが、公開エクスプロイトの存在から攻撃が現実的なリスクとなっています。

  • OpenAMのjato.clientSessionパラメータの安全でないJavaデシリアライゼーションによりCritical評価のRCE脆弱性(CVE-2026-33439)が発覚
  • 認証なしでHTTPリクエスト1つでサーバー上で任意コードを実行でき、公開エクスプロイトも登場
  • 修正版16.0.6への早急なアップデートが必要。過去の類似CVE-2021-35464の修正を回避した「修正漏れ」が原因

この記事では、CVE-2026-33439の技術的な仕組みと、OpenAMを使う日本企業が取るべき対策を解説します。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

OpenAMのデシリアライゼーション脆弱性CVE-2026-33439とは

CVE-2026-33439は、アクセス管理OSSのOpenAM(OpenIdentityPlatform版)に存在する認証前RCE脆弱性です。

過去の修正を回避した「同じ穴の別の入口」

この脆弱性の根本原因は、2021年に発見されたCVE-2021-35464と同系統です。
当時はjato.pageSessionパラメータのデシリアライゼーションが修正されましたが、今回発覚したjato.clientSessionには同じ保護が適用されていませんでした。
攻撃者はJATOフレームワークのViewBeanエンドポイントへのHTTPリクエストに、細工したシリアライズJavaオブジェクトをjato.clientSessionパラメータとして送信するだけでよく、ユーザー認証は一切必要ありません。

影響を受けるバージョンと修正状況は以下の通りです。

項目内容
CVE番号CVE-2026-33439
深刻度Critical(CVSS未公表、評価は重大)
影響バージョンOpenAM 16.0.6未満
修正バージョン16.0.6(WhitelistObjectInputStreamによるフィルタリングを適用)
エクスプロイトGitHub上で公開済み
チップス

2021年にも同じ種類の脆弱性があったのに、また同じパターンで見つかったんでしゅか……

ボス

そうだ。修正箇所を一か所直しても、別の同様のポイントが残っていることがある。これを「修正漏れ」というが、セキュリティレビューでは類似箇所を網羅的に確認する必要がある。開発者にとっても教訓だな。

脆弱性の仕組みと日本企業への影響

この脆弱性が特に危険な理由は、認証不要で攻撃できることと、OpenAMの使われ方にあります。

SSOの認証基盤が侵害されると全システムが危機に

JavaデシリアライゼーションRCE攻撃では、悪意あるデータを含むシリアライズオブジェクトをサーバーに送ると、サーバー側でそのオブジェクトを「復元」する処理の中で任意コードが実行されます。
今回の攻撃経路はPriorityQueueから始まるガジェットチェーンを経由してTransletClassLoaderでバイトコード実行に至るもので、パスワードリセットページなどJATO ViewBeanを含むエンドポイントから攻撃可能です。

OpenAMがSSOの認証基盤として使われる場合、この脆弱性が悪用されると以下のリスクが生じます。

  • 認証基盤を乗っ取られることで、連携する全システムへの不正アクセスが可能になる
  • 管理者権限でのコマンド実行によるサーバー内データの窃取・改ざん
  • ランサムウェア等のマルウェア展開の足掛かりとして利用
  • 内部ネットワークへの横展開(ラテラルムーブメント)

公開エクスプロイトで攻撃ハードルが大幅低下

GitHub上で実際の動作するエクスプロイトコードが公開されているため、高度な技術を持たない攻撃者でもこの脆弱性を悪用できる状態にあります。
過去の類似脆弱性(CVE-2021-35464)でも、公開エクスプロイトが出回った後に実際の攻撃が急増した事例があります。
修正版16.0.6ではjato.clientSessionパラメータにも「WhitelistObjectInputStream」によるクラスフィルタリングが適用され、信頼できるクラスのみがデシリアライズされるよう保護されています。

チップス

OpenAMを使っている会社は今すぐアップデートしないといけないってことでしゅね!

ボス

その通りだ。ただし「使っているかどうか分からない」という企業も多い。特にOpenAMはオープンソースで導入されていることが多いため、IT資産台帳を確認して使用状況を把握することが最初のステップだな。

まとめ:OpenAMの使用有無を今すぐ確認、16.0.6へのアップデートを

OpenAM CVE-2026-33439は、認証不要でサーバーを乗っ取れる最も危険なクラスの脆弱性です。
公開エクスプロイトの存在から、パッチ未適用のシステムへの攻撃は現実的なリスクとなっています。
OpenAMを使用している組織は、修正版16.0.6への早急なアップデートを実施するとともに、IT資産台帳でOpenAMの使用有無を確認することが急務です。

チップス

SSOの基盤って言われるとどこから手をつければいいか分からないでしゅけど、まずIT資産の確認でしゅね!

ボス

ふふふ、よく分かったな。脆弱性対応の基本は「使っているか確認する」「パッチを当てる」「ログを確認する」の3ステップだ。特にOSSは導入状況を把握しにくいことがあるから、IT資産管理は日頃から整備しておくことだな。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次